RealCorroboratedTLP:CLEAR

Banco de dados sem senha expõe contatos de celebridades do Festival Tribeca

Tribeca Enterprises (Festival Tribeca)
🇺🇸 Estados UnidosEntretenimento / Eventos Culturaisclaimed on 26 Jul 2026assessed on 27 Jul 2026
Bottom line

Quatro bancos de dados do Festival Tribeca ficaram publicamente acessíveis sem senha ou criptografia, expondo 666.369 registros — incluindo contatos de celebridades de alto perfil, hashes de senha e metadados de dispositivos. Não houve ataque externo: a causa apurada é má configuração de armazenamento em nuvem; a Tribeca Enterprises confirmou estar investigando, mas não emitiu comunicado público detalhado.

claimed
666,369

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

A exposição resulta de misconfiguration em armazenamento em nuvem (ausência de autenticação), não de intrusão ou ataque deliberado — o vetor é interno/operacional, não adversarial.

moderate confidence

O número de 666.369 registros reflete o total de objetos nos três ambientes (development, staging, production), a maioria composta por imagens, press kits e materiais de marketing — o subconjunto contendo PII sensível de celebridades é desconhecido e provavelmente bem menor.

moderate confidence

A maior parte dos dados de contato de celebridades pertence a managers e agentes, não diretamente aos artistas — o risco de exposição de PII primária de A-listers é real, mas possivelmente menor do que a narrativa dominante sugere.

moderate confidence

Não há evidência de acesso malicioso ou exfiltração antes da descoberta por Fowler; o pesquisador declarou explicitamente não ter baixado os dados.

low confidence

A janela de exposição permanece indeterminada — dados com timestamps de 2019 a 2026 sugerem que os bancos de dados podem ter estado acessíveis por período prolongado, o que eleva o risco residual.

high confidence

Nenhum regulador (FTC, ANPD ou similar) divulgou abertura formal de investigação até o momento da apuração; ausência de notificação regulatória pública é lacuna relevante.

Analysis

O incidente é uma exposição não intencional — não um ataque. Jeremiah Fowler, pesquisador da Black Hills Information Security, encontrou quatro bancos de dados do Festival Tribeca sem qualquer mecanismo de autenticação em ambiente de nuvem. Três estavam diretamente acessíveis: 'development' (203.370 registros), 'staging' (224.999) e 'production' (238.000), totalizando 666.369. Um quarto banco, rotulado 'CMS', estava adequadamente protegido.

A composição dos registros é o ponto mais mal comunicado pela imprensa. A maioria dos objetos expostos era imagens, press kits e materiais de marketing, conforme o próprio Fowler declarou em seu relatório primário. O dado sensível concentrava-se em um único arquivo de backup (.dump) dentro do ambiente 'production', contendo endereços de e-mail, números de telefone, endereços IP e senhas hashadas. Havia também um diretório de contatos com metadados de dispositivos — modelo de iPhone, versão de sistema operacional e navegador — vinculados a endereços de e-mail. O número total de 666.369 não representa 666.369 indivíduos com PII exposta: é o total de objetos nos três ambientes, uma distinção que a cobertura generalista ignorou.

Sobre as celebridades nominalmente citadas (Angelina Jolie, Robert De Niro, Martin Scorsese, Jennifer Lawrence, Morgan Freeman, George Lucas, entre outros): fontes citadas pelo The Cyber Express e pelo Rankiteo indicam que a maior parte dos dados de contato pertencia a managers e agentes, não diretamente aos artistas. Isso não elimina o risco — um ator malicioso com acesso à agenda de um agente pode montar ataques de spear phishing ou BEC altamente convincentes — mas reduz a gravidade imediata da exposição de PII direta de A-listers.

A Tribeca Enterprises confirmou estar investigando, por meio de resposta a Fowler, mas não emitiu comunicado público formal, não notificou afetados publicamente (até onde foi possível apurar) e não esclareceu se o banco era gerido diretamente pela organização, pela Tribeca Enterprises ou por fornecedor terceiro. Essa lacuna sobre a cadeia de custódia dos dados é analiticamente relevante: impacta responsabilidade legal e escopo de notificação obrigatória. Nenhum regulador americano (FTC, autoridade estadual de Nova York) anunciou abertura de investigação formal até a data desta apuração.

O timing da publicação merece atenção crítica: Fowler reportou o caso à Tribeca em late-maio de 2026, os bancos foram rapidamente fechados, mas o relatório público foi publicado na ExpressVPN somente em 18 de junho — após o encerramento do festival. A cobertura midiática de massa aconteceu em 26-27 de julho, mais de dois meses depois. Isso levanta questão sobre a razão do intervalo e se a Tribeca teve tempo suficiente para notificar indivíduos afetados antes da exposição pública.

Timeline

  1. 01 May 2026Jeremiah Fowler (Black Hills Information Security) descobre o primeiro banco de dados publicamente acessível, sem senha e sem criptografia, aparentemente ligado ao Festival Tribeca. Data aproximada: dias antes de 3 de junho, conforme declaração do pesquisador.
  2. 30 May 2026Fowler localiza três bancos adicionais ('development', 'staging', 'production') e envia notificação de responsible disclosure para múltiplos contatos associados à Tribeca Enterprises.
  3. 30 May 2026O arquivo de backup é removido ou restringido do acesso público no mesmo dia da notificação, segundo relato do próprio pesquisador.
  4. 31 May 2026A Tribeca Enterprises responde por e-mail, via executivo jurídico, confirmando estar 'ativamente investigando o problema' e agradecendo o responsible disclosure.
  5. 03 Jun 2026Início do 25.º Festival Tribeca em Nova York (encerramento em 14 de junho).
  6. 18 Jun 2026Jeremiah Fowler publica relatório detalhado da exposição no blog da ExpressVPN, tornando o incidente público.
  7. 26 Jul 2026DataBreaches.net republica o caso, ampliando a cobertura midiática; múltiplos veículos internacionais (The Sun, The Independent, Yahoo News, The Daily Beast, The Cyber Express) repercutem o incidente.

Data involved

nomeemailtelefoneendereço IPsenha (hash)informações de dispositivo

Impact

O impacto concreto e verificado é a exposição de dados de contato (e-mails, telefones, possivelmente privados) de profissionais do setor de entretenimento — incluindo celebridades ou seus representantes — além de hashes de senha e metadados de dispositivos de usuários cadastrados nos sistemas do festival. O risco imediato mais plausível é uso dos dados para campanhas de spear phishing ou ataques de engenharia social direcionados a indivíduos de alto perfil, cujos contatos são normalmente mantidos fora do domínio público. A janela de exposição é desconhecida, o que impede estimar quantas partes (legítimas ou maliciosas) tiveram acesso antes da correção. Não há evidência pública de uso malicioso do dado até o momento da apuração.

Technical links

T1530

Recommendations

  • Para organizações com ambientes de desenvolvimento/staging/produção em nuvem: auditar imediatamente permissões de acesso público em buckets S3, Azure Blob Storage ou equivalentes — ambientes de staging e dev são os mais frequentemente esquecidos.
  • Implementar controle de acesso baseado em identidade (IAM) com princípio de menor privilégio em todos os ambientes, incluindo os de não-produção; bloquear acesso público por padrão via política organizacional (SCP no AWS Organizations ou equivalente).
  • Arquivos de backup de banco de dados (.dump, .sql, .bak) nunca devem residir em storage com acesso público — mover para storage privado com criptografia em repouso e rotação de chave gerenciada.
  • Indivíduos cujos dados de contato possam estar na base (agentes, managers, profissionais do setor) devem estar em alerta elevado para spear phishing e solicitações de BEC nos próximos meses, dada a qualidade dos dados expostos para construção de pretextos convincentes.
  • Verificar o algoritmo de hash das senhas expostas: se for MD5, SHA-1 ou SHA-256 sem salt, tratar como senhas em texto claro e forçar reset imediato para todas as contas associadas.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Duração real da exposição: auditoria de logs de acesso ao bucket/storage público revelaria se houve acesso por terceiros antes de Fowler.

Proprietário operacional dos bancos de dados: a Tribeca Enterprises não esclareceu se o ambiente era gerido por ela ou por fornecedor terceiro — necessário para determinar responsabilidade legal e escopo de notificação.

Subconjunto real de PII sensível: o número de 666.369 inclui objetos não-PII; uma análise forense do arquivo .dump determinaria quantas identidades únicas foram efetivamente expostas com dados sensíveis.

Notificação aos afetados: não há evidência pública de que a Tribeca notificou individualmente celebridades, agentes ou outros afetados — confirmar ou negar isso exige resposta formal da organização.

Ação regulatória: nenhum regulador (FTC, NY Attorney General) anunciou investigação formal; acompanhar se haverá enforcement action sob leis de notificação de breach do estado de Nova York.

Natureza das senhas hashadas: o algoritmo de hash usado no arquivo .dump não foi divulgado — senhas em MD5 ou SHA-1 sem salt representam risco de cracking materialmente maior do que bcrypt/Argon2.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.